VMware, PWN2OWN 2024'te sömürülen üç sıfır günlük hatayı düzeltir

2 yıl önce

VMware, PWN2OWN Vancouver 2024 Hacking yarışması sırasında sömürülen üç sıfır gün dahil olmak üzere iş istasyonu ve füzyon masaüstü hipervizörlerinde dört güvenlik açığı düzeltildi.

Bugün yamalı en şiddetli kusur CVE-2024-22267'dir, Star Labs SG ve Theori ekipleri tarafından demo edilen Vbluetooth cihazında kullanılmayan bir kusur.

Şirket, "Sanal bir makinede yerel idari ayrıcalıklara sahip kötü niyetli bir aktör, sanal makinenin ana makinede çalışan VMX işlemi olarak kodu yürütmek için bu sorunu kullanabilir."

VMware ayrıca bugünün güvenlik güncellemelerini hemen yükleyemeyen yöneticiler için geçici bir çözüm sağlar. Bu çözüm, 'Bluetooth cihazlarını sanal makine ile paylaşın' seçeneğini açarak sanal makinenin Bluetooth desteğini kapatmalarını gerektirir.

Teori ve Star Labs SG tarafından bildirilen CVE-2024-22269 ve CVE-2024-22270 olarak izlenen iki yüksek şiddetli güvenlik hatası, yerel yönetici ayrıcalıkları olan saldırganların bir sanal makinenin hipervizör belleğinden ayrıcalıklı bilgileri okumasına izin veren bilgi açıklama güvenlik açıklarıdır. .

Bugün sabit dördüncü VMware iş istasyonu ve füzyon güvenlik açığı (CVE-2024-22268 olarak izlenir), gölgelendirici işlevselliğindeki bir yığın tampon taşma zayıflığı neden olur. Bir güvenlik araştırmacısı da Trend Micro'nun Sıfır Gün Girişimi yoluyla bildirdi.

VMware, "3D grafik etkinleştirilmiş bir sanal makineye yönetici olmayan bir erişime sahip kötü niyetli bir aktör, bir hizmet reddi yaratmak için bu güvenlik açığından yararlanabilir." Diyor.

Bununla birlikte, bu güvenlik kusurunun başarıyla yararlanması, hedeflenen sanal makinede 3D grafiklerin etkinleştirilmesini gerektirir.

Güvenlik araştırmacıları, bu yılki Vancouver hackleme yarışmasında 29 sıfır gün (ve bazı hata çarpışmaları) demo yaptıktan sonra 1.132.500 dolar topladı ve Manfred Paul kazanan olarak ortaya çıktı ve Apple Safari, Google Chrome ve Microsoft Edge Web tarayıcılarını düşürdükten sonra 202.500 dolar nakit kazandı. .

Yarışma sırasında, Star Labs SG ekibi, uzaktan kod yürütülmesi için iki VMware iş istasyonu güvenlik kusurunu zincirledikten sonra 30.000 dolar kazandı.

Teori Güvenlik Araştırmacıları Gwangun Jung ve Junoh Lee, bir VMware Workstation VM'den kaçmak için 130.000 dolar nakit parayla eve gitti. Yığın tabanlı bir tampon taşması.

Google ve Mozilla ayrıca yarışmanın sona ermesinden sonraki günler içinde PWN2OWN Vancouver 2024'te sömürülen birkaç sıfır gününü düzeltti, Mozilla bir gün sonra yamalar ve Google sadece beş gün sonra yamalar bıraktı.

Bununla birlikte, satıcılar, Trend Micro'nun Sıfır Gün Girişimi hata ayrıntılarını açıklamadan önce yamaları itmek için 90 güne sahip oldukları için PWN2OWN'de gösterilen güvenlik kusurlarını düzeltmek için zaman ayırırlar.

VMware, Kişisel Kullanım için Workstation Pro ve Fusion Pro Free Free yapar

Google, PWN2OWN 2024'te sömürülen krom sıfır günlerini düzeltiyor

Mozilla, PWN2OWN'da sömürülen iki Firefox sıfır gün hatasını düzeltir

Bilgisayar korsanları Pwn2own Vancouver'da 29 sıfır gün için 1.132.500 dolar kazanıyor

Windows 11, Tesla ve Ubuntu Linux Pwn2own Vancouver'da hacklendi

Kaynak: Bleeping Computer

More Posts